Compliance · · 4 min read
Il regolatore svedese multa Miljödata per una violazione che ha coinvolto 2,2 milioni di persone
L’autorità svedese per la protezione dei dati ha multato il fornitore di software Miljödata dopo che falle nella sicurezza hanno esposto dati sensibili detenuti per organizzazioni del settore pubblico.
L’autorità svedese per la protezione dei dati ha multato il fornitore di software Miljödata per 1,8 milioni di SEK, pari a circa 160.000 €, dopo che un attacco informatico ha esposto informazioni personali appartenenti a oltre 2,2 milioni di persone. La decisione è stata emessa il 22 settembre 2026 e ha stabilito che Miljödata ha violato l’articolo 32, paragrafo 1, del Regolamento generale sulla protezione dei dati.
La decisione è significativa perché i sistemi di Miljödata sono ampiamente utilizzati nei servizi pubblici svedesi. L’azienda fornisce software per la gestione delle risorse umane e della sicurezza sul lavoro a comuni, regioni, agenzie governative e datori di lavoro privati. I suoi prodotti operano in circa l’80% dei sistemi comunali svedesi, facendo sì che un attacco al fornitore abbia conseguenze ben oltre la sua stessa organizzazione.
Kobaran.com riferisce che il regolatore ha individuato carenze sia nei controlli tecnici dell’azienda sia nelle sue procedure di sviluppo. Miljödata non ha testato adeguatamente il software di nuova installazione prima di renderlo operativo, mentre i suoi sistemi erano privi di un monitoraggio automatizzato e continuo in grado di rilevare un’intrusione mentre si verificava.
Come l’attacco ha esposto dati sensibili
La vulnerabilità iniziale era legata a un software di sicurezza di terze parti. Secondo quanto riportato sulla decisione dell’IMY, Miljödata non aveva valutato adeguatamente un componente vulnerabile del firewall. Il componente è rimasto nell’ambiente dell’azienda per circa una settimana prima che gli aggressori lo sfruttassero, nonostante le informazioni sulle sue vulnerabilità fossero già disponibili sul sito web del fornitore.
Il conseguente attacco ransomware ha dato ai criminali accesso a un’ampia raccolta di documenti. Il materiale esposto comprendeva numeri identificativi personali svedesi, informazioni di contatto, dati sulle assenze per malattia, documentazione relativa alla riabilitazione e rapporti riguardanti incidenti nelle scuole. Alcuni di questi documenti scolastici riguardavano minori.
Gli aggressori hanno chiesto 1,5 Bitcoin. Dopo che Miljödata ha rifiutato di pagare, le informazioni sottratte sono state pubblicate sul dark web con il nome Datacarry. L’identità della persona o del gruppo responsabile non è stata accertata. Un’indagine della polizia per intrusione aggravata nei dati e tentata estorsione aggravata è stata successivamente archiviata perché gli investigatori non hanno trovato prove sufficienti.
La conclusione dell’IMY non è stata che Miljödata dovesse essere punita semplicemente perché aveva subito un attacco. L’autorità ha invece concluso che l’azienda non aveva applicato protezioni di sicurezza proporzionate alla natura e alla sensibilità delle informazioni affidatele. Ha considerato la carenza negligente e ha stabilito che l’organizzazione non aveva mantenuto un livello adeguato di protezione tecnica e organizzativa.
Questa distinzione è centrale nell’attività di enforcement in materia di protezione dei dati. Ci si aspetta che le organizzazioni anticipino le vulnerabilità note, valutino i rischi creati dai dati che trattano e mantengano misure di salvaguardia adeguate a tali rischi, anziché fare affidamento sull’assenza di attacchi precedenti.
Perché la multa va oltre Miljödata
Il caso evidenzia anche le responsabilità dei fornitori tecnologici che trattano informazioni per conto di altre organizzazioni. L’attività di enforcement ai sensi del GDPR si concentra comunemente sull’ente pubblico o sull’impresa che determina perché e come vengono utilizzati i dati personali. In questo caso, l’IMY ha perseguito direttamente il responsabile del trattamento perché le sue carenze di sicurezza hanno contribuito all’esposizione dei dati.
La sanzione è relativamente ridotta se rapportata al numero di persone coinvolte: circa 0,82 SEK a persona. La sua importanza più ampia risiede nel principio secondo cui un fornitore può subire una sanzione diretta da parte del regolatore quando controlli inadeguati presso il fornitore portano a una violazione che colpisce i suoi clienti.
L’articolo 32 si applica sia ai titolari sia ai responsabili del trattamento. Impone loro di selezionare misure di sicurezza in linea con i rischi coinvolti, tenendo conto di fattori tra cui la tecnologia disponibile e la natura del trattamento. Le informazioni sulle assenze per malattia e sulla riabilitazione rientrano tra i dati relativi alla salute soggetti a protezione speciale ai sensi del GDPR, il che aumenta il livello di attenzione richiesto.
Il livello inferiore delle sanzioni previsto dall’articolo consente multe fino a 10 milioni di € o al 2% del fatturato annuo mondiale di un’azienda, a seconda di quale importo sia maggiore. La decisione dell’IMY si colloca quindi ben al di sotto della sanzione massima disponibile, nonostante la violazione abbia coinvolto un numero elevato di persone e materiale altamente sensibile.
Gli enti pubblici restano sotto esame
Il regolatore non ha considerato la multa inflitta a Miljödata la conclusione della vicenda. L’IMY sta indagando sulla città di Göteborg, sulla Regione del Västmanland e sul comune di Älmhult per il loro collegamento con l’incidente. Ulteriori sanzioni potrebbero essere emesse al termine di tali indagini.
Queste indagini potrebbero esaminare come le organizzazioni pubbliche abbiano selezionato Miljödata e come abbiano supervisionato il trattamento, da parte del fornitore, delle informazioni su dipendenti e residenti. Gli obblighi di un responsabile del trattamento non eliminano i doveri degli enti pubblici che decidono di affidargli dati personali.
Miljödata ha indicato sul proprio sito web di contestare alcune delle conclusioni dell’IMY. L’azienda può impugnare la decisione davanti a un tribunale amministrativo entro tre settimane.
Per le persone coinvolte, tuttavia, anche un ricorso accolto non renderebbe nuovamente privati i documenti pubblicati. Le prossime decisioni del regolatore potrebbero quindi avere conseguenze più rilevanti per i comuni e le regioni svedesi, influenzando potenzialmente il modo in cui valutano i fornitori, monitorano i sistemi esternalizzati e proteggono le informazioni sensibili nei contratti futuri.